治理漏洞暴露金库控制机制短板

Term Labs 在近期遭遇一起治理层面的安全事件,造成约850万美元资产被转移。据PeckShield与CertiK追踪,攻击者持有约2,843 ETH(价值约687万美元)及168万USDC,后者已兑换为等值DAI。此次事件不同于传统智能合约漏洞,其核心在于治理权限的异常获取,引发对协议金库保护机制的广泛质疑。

金库架构与延迟防护机制存疑

Term Finance Vault 采用Gnosis Safe作为多签管理工具,并结合Zodiac延迟模块与七天时间锁,理论上可为关键操作提供审查窗口。同时,DAO成员具备否决权,可在时间锁期间阻止未决提案执行。然而,当前尚未有官方报告确认这些机制是否按预期运行,亦未说明攻击者如何绕过或操控治理流程。

总锁仓量与损失对比尚不清晰

DeFiLlama数据显示,漏洞发生前,TermFinance Vaults 总锁仓量约为1,087万美元,其中以太坊链上占比723万美元。但该数据排除了回购代币中沉淀的资金,因此无法直接用于评估实际损失比例。目前,Term Labs 仍未公布恢复计划、赔偿安排或具体损失统计,用户权益保障仍处于未知状态。

后续追踪重点在于治理路径分析

攻击者初始资金来自Tornado Cash的2 ETH,但此信息不足以锁定身份。未来披露的关键点包括:恶意提案的具体内容、提交时间、时间锁触发情况以及相关治理投票结果。这些信息将决定事件性质——是治理捕获、权限配置错误,还是实施层面的控制失效。